Уразливість Stored XSS у плагіні Rotating Tweets для WordPress

Виявлено Stored XSS у плагіні Rotating Tweets для WordPress. Оновіть плагін та обмежте доступ для захисту сайту від атак.
CVE-2024-5141CVSS 6.4Web

Уразливість Stored XSS у плагіні Rotating Tweets для WordPress

Виявлено Stored XSS у плагіні Rotating Tweets для WordPress. Оновіть плагін та обмежте доступ для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
rotating tweets

Що відомо

Плагін Rotating Tweets для WordPress версій до 1.9.10 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів та ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Rotating Tweets до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та мінімізувати експозицію вразливих сторінок. Важливо також регулярно переглядати безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки